Etude des malware évasifs : conception, protection et détection
| Auteur / Autrice : | Cédric Herzog |
| Direction : | Valérie Viêt Triêm Tông, Pierre Wilke |
| Type : | Thèse de doctorat |
| Discipline(s) : | Informatique |
| Date : | Soutenance le 28/01/2022 |
| Etablissement(s) : | CentraleSupélec |
| Ecole(s) doctorale(s) : | École doctorale Mathématiques et sciences et technologies de l'information et de la communication (Rennes) |
| Partenaire(s) de recherche : | Laboratoire : Institut de recherche en informatique et systèmes aléatoires (Rennes) |
| Jury : | Président / Présidente : Vincent Nicomette |
| Examinateurs / Examinatrices : Aurélien Francillon, Jacques Klein, Marion Videau | |
| Rapporteurs / Rapporteuses : Aurélien Francillon, Jacques Klein | |
| DOI : | 10.70675/6d662537zc0b1z4d0dz814dzda8264a05aa0 |
Mots clés
Mots clés contrôlés
Mots clés libres
Résumé
Il y a une confrontation permanente entre les malware et les antivirus conduisant les deux partie à évoluer continuellement. D’un côté, les antivirus mettent en place des solutions de plus en avancées et proposent des techniques de détection complexes venant s’ajouter à la classique détection par signature. Lorsqu’un nouveau malware est détecté, les antivirus conduisent des recherches plus approfondies afin de produire une signature et garder leur base de données à jour rapidement. Cette complexification conduit les antivirus à laisser des traces de leur présence sur les machines qu’ils protègent. D’un autre côté, des auteurs de malware souhaitant créer des malware durables à bas coûts peuvent quant à eux utiliser de simples méthodes permettant d’éviter une détection et une analyse approfondie par ces antivirus. Il est possible pour un malware de rechercher la présence de traces ou d’artéfacts laissés par les antivirus pour ensuite décider d’exécuter ou non leur charge malveillante. Nous désignons de tels programmes comme étant des malware évasifs. Cette thèse se concentre sur l’étude de malware évasifs ciblant le système d’exploitation Windows. Une première contribution vise à évaluer l’efficacité de techniques d’évasion contre un panel d’antivirus. Nous proposons par la suite une contre-mesure visant à stopper l’exécution de malware utilisant ce genre de techniques d’évasion en simulant les modifications faites par un antivirus dans le système d’exploitation. Ces leurres sont créés via l’instrumentation de l’API Windows à l’aide de Microsoft Detours. Nous évaluons cette contre-mesure sur quelques exemples de malwares évasifs récupérés dans la nature. Une seconde contribution a pour objectif de répondre à l’absence de dataset de malware évasifs. Pour cela, nous étiquetons un dataset de malware Windows existant de deux manières. Premièrement, à l’aide d’une détection automatique utilisant la contre-mesure issue de notre première contribution et deuxièmement, à l’aide d’un étiquetage collaboratif accessible publiquement.